無限ノック › SOA 練習問題一覧 › 問題
SOAネットワークとコンテンツ配信

ある企業はVPC内のEC2インスタンスからのアウトバウンドトラフィックに対して、FQDN(Fully Qualified Domain Name:完全修飾ドメイン名)ベースのフィルタリングを実施したいと考えています。具体的には「*.malicious-domain.com」へのHTTPS通信をブロックし、許可されたドメインのみ通信を通す必要があります。運用負荷を最小化しながらこの要件を実現するための最適なアーキテクチャはどれですか?

A
セキュリティグループのアウトバウンドルールに許可する宛先IPアドレスを手動で登録し、定期的にリストを更新して管理する
セキュリティグループのIPリスト管理はIPアドレスしか指定できずドメイン名フィルタリングが不可です。CDNや動的IPのサービスでは管理が破綻し運用負荷も高いです。
B
Application Load BalancerにAWS WAFを適用し、マネージドルールグループを使用してドメインフィルタリングを実施する
WAF on ALB はHTTP/HTTPSのアプリケーションレイヤー(レイヤー7)のみ対応で、ALBを経由しないEC2の直接アウトバウンドトラフィックはフィルタリング不可です。
C
AWS Network Firewallをファイアウォールサブネットに展開し、ステートフルルールグループにドメインリストルールを設定する。サブネットのルートテーブルでアウトバウンドトラフィックをファイアウォールエンドポイント経由にルーティングする
✓ 正解
AWS Network Firewallはマネージドのステートフルファイアウォールサービスで、SNI(Server Name Indication:TLSハンドシェイク時にクライアントが接続先ドメイン名を通知する仕組み)やHTTPホストヘッダーを利用したFQDNベースのドメインリストルールをサポートします。ファイアウォールサブネットにエンドポイントを配置し、VPCのルートテーブルを変更することでVPC内の全アウトバウンドトラフィックを検査できます。
D
NATゲートウェイのルートテーブルエントリを変更し、特定ドメインへのトラフィックをブラックホールルートに向けて遮断する
NATゲートウェイのルート変更ではIPアドレスレベルのルーティング操作しかできず、ドメイン名ベースのフィルタリングは実現できません。

解説

AWS Network Firewallはマネージドのステートフルファイアウォールサービスで、SNI(Server Name Indication:TLSハンドシェイク時にクライアントが接続先ドメイン名を通知する仕組み)やHTTPホストヘッダーを利用したFQDNベースのドメインリストルールをサポートします。ファイアウォールサブネットにエンドポイントを配置し、VPCのルートテーブルを変更することでVPC内の全アウトバウンドトラフィックを検査できます。 選択肢A のセキュリティグループのIPリスト管理はIPアドレスしか指定できずドメイン名フィルタリングが不可です。CDNや動的IPのサービスでは管理が破綻し運用負荷も高いです。 選択肢B のWAF on ALB はHTTP/HTTPSのアプリケーションレイヤー(レイヤー7)のみ対応で、ALBを経由しないEC2の直接アウトバウンドトラフィックはフィルタリング不可です。 選択肢D のNATゲートウェイのルート変更ではIPアドレスレベルのルーティング操作しかできず、ドメイン名ベースのフィルタリングは実現できません。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでSOAを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← SOA の問題一覧に戻る